Seguridad
¿Es segura la IA con datos fiscales de clientes? Pub. 4557 del IRS, WISP e IA sin retención
Usar IA con datos de contribuyentes puede hacerse de forma responsable, pero solo con los contratos, la configuración y los controles adecuados. Esto es lo que debe revisar antes de adoptar cualquier herramienta.
"¿Podemos usar IA con datos de clientes?" es la pregunta que más escuchamos de los dueños de despachos, y es la correcta para empezar. La respuesta corta: sí, si elige los servicios adecuados, los configura bien y documenta todo en su plan de seguridad. Pegar la declaración de un cliente en un chatbot gratuito para consumidores no tiene nada que ver con una integración empresarial bien configurada.
Las reglas que ya le aplican
Los despachos fiscales y contables que manejan datos de contribuyentes están sujetos a la Regla de Salvaguardas de la FTC conforme a la Ley Gramm-Leach-Bliley. El IRS describe expectativas prácticas en la Publicación 4557, Safeguarding Taxpayer Data, y ofrece una plantilla en la Publicación 5708 para crear un Plan Escrito de Seguridad de la Información (WISP).
Ninguna de estas reglas prohíbe la IA. Lo que exigen es que usted sepa a dónde van los datos de los contribuyentes, quién puede acceder a ellos, cómo se protegen y cómo supervisa a los proveedores que los manejan. Un servicio de IA es simplemente otro proveedor y otro flujo de datos, y debe tratarse como tal.
IA para consumidores vs. IA empresarial
La distinción más importante es entre las aplicaciones de IA para consumidores y las ofertas empresariales o de API:
- Las aplicaciones para consumidores (cuentas de chat gratuitas o personales) pueden, según el proveedor y la configuración, usar las conversaciones para mejorar sus modelos y conservarlas durante largos periodos. En general no son adecuadas para datos de clientes.
- Las ofertas empresariales y de API de los principales proveedores normalmente se comprometen por contrato a no entrenar con sus datos, ofrecen retención más corta y, en algunos casos, acuerdos de retención cero en los que los datos no se almacenan después de procesarse.
Lea los términos reales, no la página de marketing. Busque compromisos sobre entrenamiento, retención, subencargados, ubicación de los datos y notificación de incidentes.
Preguntas para cualquier proveedor de IA
- ¿Se usan nuestros datos para entrenar o mejorar modelos? (La respuesta debe ser no, por escrito).
- ¿Cuánto tiempo se conservan las entradas y salidas, y se puede fijar la retención en cero?
- ¿Dónde se procesan y almacenan los datos?
- ¿Los datos se cifran en tránsito y en reposo?
- ¿Qué subencargados tienen acceso?
- ¿Firmarán un acuerdo de tratamiento de datos?
- ¿Cómo nos notificarán un incidente de seguridad?
Controles que importan dentro de su firma
Unos buenos términos con el proveedor son necesarios, pero no suficientes. Los controles internos importan igual:
- Acceso mínimo necesario. Las automatizaciones y el personal solo deben llegar a los datos que necesitan.
- Autenticación multifactor en todos los sistemas involucrados. La Regla de Salvaguardas la exige expresamente.
- Minimización de datos. Envíe a la IA solo lo que la tarea requiere. Extraer campos de un W-2 no necesita el expediente completo del cliente.
- Registros de auditoría de las acciones automáticas y el acceso a datos.
- Revisión humana antes de que algo llegue a una declaración presentada o a un cliente.
- Datos anonimizados o sintéticos para desarrollo y pruebas.
Cuándo optar por un despliegue privado
Algunas firmas, sobre todo las que atienden patrimonios altos, trabajan cerca del sector público o tienen contratos estrictos con clientes, prefieren que los datos nunca salgan de su propio entorno. Para ellas, la IA puede desplegarse dentro de su propia nube o ejecutarse con modelos de pesos abiertos en infraestructura que controlan. Cuesta más instalarla y mantenerla, pero elimina toda una categoría de riesgo de terceros.
Actualice su WISP
Elija lo que elija, documéntelo. Su WISP debe incluir cada servicio de IA como proveedor, describir qué datos recibe y registrar las salvaguardas implementadas. Si un regulador, una aseguradora o un cliente le pregunta cómo usa la IA, tendrá una respuesta clara y precisa.
¿Quiere aplicarlo a su firma?
Reserve una auditoría gratuita y aplicaremos estas ideas a sus procesos reales.